Вразливість CSRF і Stored XSS у плагіні Limit Bio для WordPress

Вразливість у плагіні Limit Bio WordPress дозволяє атаки CSRF і збережений XSS. Рекомендується оновлення та посилення захисту сайту.
CVE-2025-1436CVSS 7.1CMS

Вразливість CSRF і Stored XSS у плагіні Limit Bio для WordPress

Вразливість у плагіні Limit Bio WordPress дозволяє атаки CSRF і збережений XSS. Рекомендується оновлення та посилення захисту сайту.

CVSS
7.1 HIGH
EPSS
4.25%
Активно використовується
немає в KEV
Продукт
limit bio

Що відомо

Плагін Limit Bio для WordPress версії до 1.0 не перевіряє CSRF при оновленні налаштувань і не виконує належної санітизації та екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку CMS, конфіденційність даних і цілісність вебресурсу. Це може спричинити компрометацію сайту, втрату контролю над контентом і негативний вплив на репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Limit Bio від розробника rivercitygraphix і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, ретельно перевірити журнали безпеки на ознаки атак і розглянути тимчасове відключення плагіна. Загалом, слід посилити захист від CSRF і забезпечити належну санітизацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки